NULL200OK/WP2Shell
GitHub: NULL200OK/WP2Shell
WP2Shell 是一款自动化利用 WordPress REST API SQL 注入漏洞并实现远程代码执行的安全测试工具。
Stars: 8 | Forks: 2
# WP2Shell - CVE-2026-63030 / CVE-2026-60137 WordPress REST API 批量 SQL 注入至 RCE
**用于发现和利用 WordPress REST API Batch endpoint 漏洞的完整工具。**
该工具利用了 WordPress REST API `/wp-json/batch/v1` endpoint 中的一个严重 SQL 注入漏洞,允许未经身份验证的攻击者执行任意 SQL 查询,并在存在漏洞的 WordPress 站点上实现远程代码执行 (RCE)。
## ⚡ 功能
- **基于时间的盲注检测** - 使用可配置的 sleep 延迟准确识别易受攻击的目标
- **自动方法发现** - 测试 POST、PUT、PATCH 和 DELETE 方法以寻找有效的 payload 格式
- **完整的利用 pipeline** - 通过基于 UNION 的注入提取管理员凭据
- **双重 RCE 路径**:
- **INTO OUTFILE** - 当启用 MySQL FILE 权限时,直接将 webshell 写入文件系统
- **管理员插件上传** - 当文件写入受限时,回退到通过已验证凭据上传插件
- **并行扫描** - 采用多线程架构,实现快速目标枚举
- **丰富的报告** - 生成包含提取凭据的详细 JSON 和 HTML 报告
## 🔧 技术细节
**漏洞**:CVE-2026-63030 / CVE-2026-60137
**攻击向量**:WordPress REST API Batch endpoint (`/wp-json/batch/v1`) SQL 注入
**影响**:未经身份验证的 RCE
**受影响版本**:WordPress 6.4.x 及更早版本(具体版本待定)
### 利用链
1. **发现** - 使用 `SLEEP()` payload 进行基于时间的盲注检测
2. **字段探测** - 通过 `ORDER BY` 探测确定表结构
3. **数据提取** - 通过基于 UNION 的注入提取:
- 数据库名称
- 表名
- 管理员凭据(用户名 + 密码哈希)
4. **Shell 注入** - 通过 `INTO OUTFILE` 写入 PHP webshell(在允许的情况下)
5. **备用方案** - 通过管理面板进行已验证凭据的插件上传(如果提取出了凭据)
## 🚀 快速开始
```
# Clone 仓库
git clone https://github.com/NULL200OK/wp2shell.git
cd wp2shell
# 安装 dependencies
pip install requests beautifulsoup4
# 创建 targets 文件
echo "https://target.com" > targets.txt
# 运行 discovery
python wp2shell.py targets.txt --scan --verbose
# Full exploitation
python wp2shell.py targets.txt --exploit --verbose
```
## 📋 使用示例:
```
# 启用 verbose 输出扫描单个目标
python wp2shell.py targets.txt --exploit --verbose
# 为慢速服务器自定义 sleep 时间
python wp2shell.py targets.txt --exploit --sleep 20 --verbose
# 多线程扫描(20个线程)
python wp2shell.py targets.txt --exploit --threads 20 --verbose
# 跳过 shell 写入(仅提取 credentials)
python wp2shell.py targets.txt --exploit --no-shell --verbose
# 强制指定 HTTP method
python wp2shell.py targets.txt --exploit --method POST --verbose
```
## 📊 输出:
1- JSON 报告:包含漏洞状态和提取凭据的结构化数据
2- HTML 报告:美观、带有颜色标识且 Shell URL 可点击的可视化报告
## ⚠️ 免责声明:
此工具仅用于教育和授权测试目的。
请仅在您拥有或获得明确测试许可的系统上使用。
作者对任何滥用行为不承担责任。
标签:CISA项目, Python, WordPress, 无后门, 编程工具, 远程代码执行, 逆向工具